Paso 1Inventaría los puertos
Cada registry, mirror y descarga que tocan tus builds.
ATALAIA¿De dónde descargan vuestros builds? Cada registry, cada curl.
PLATAFORMAnpm, PyPI y Docker Hub. Y un script descarga un binario.
Sale de la salaPuertos: npm, PyPI, Docker Hub, 2 descargas directas
Paso 2Cierra las puertas laterales
Los builds descargan de un solo sitio, con una política por delante.
ATALAIATodo pasa por un único proxy interno. Sin descargas directas.
DEV LEAD¿Y ese script del binario?
ATALAIAPasa al proxy, con un checksum. Y esa puerta se cierra.
Sale de la salaUn proxy, una política por delante
Paso 3Vigila los cambios
Nuevos maintainers, nuevos install scripts, nuevas versiones de paquetes críticos.
ATALAIAEste paquete cambió de mantenedor anoche y añadió un script de instalación.
DESARROLLADOREstá en nuestro cliente del ledger. Lo traeríamos en el próximo build.
ATALAIAEl proxy lo retiene hasta que alguien lo haya revisado.
Sale de la salaWatch list: 40 paquetes críticos
Paso 4Responde rápido
Cuando llega el próximo incidente, sabes en minutos si te afecta.
DEV LEADCuando llegue el próximo incidente grave, ¿en cuánto tiempo nos enteramos?
ATALAIABusca el paquete en los SBOM y tienes la lista de builds. Minutos, no días.
Sale de la salaSBOM por build: ¿afectados? en minutos
- ATALAIA
- PLATAFORMA
- DEV LEAD
- DESARROLLADOR